Offcanvas

보안

실제로는 제 기능을 못하는 9가지 IT 보안 대책

2012.08.24 Roger A. Grimes  |  InfoWorld
그러나 PKI가 완벽하고 탄탄하고 해킹을 당하지 않았다고 가정해보자. 어차피 사람들은 개의치 않는다. 대부분의 최종 사용자는 브라우저가 디지털 서명을 신뢰할 수 없다고 경고를 해도 '무시' 버튼을 클릭하곤 한다. 최종 사용자는 보안으로 인한 불편함을 원하지 않는다.
 
그런데 웹사이트나 프로그램에도 일부 문제가 있다. 디지털 서명이나 인증과 관련한 오류가 매일 발생하기 때문이다. 이런 빈번한 오류로 인해 사용자가 메시지를 그대로 받아들인다면 제대로 된 온라인 생활을 할 수 없다. 
 
업무 시스템에 원격 접속하는 것도 불가능하다. 브라우저 개발업체들은 디지털 서명 오류가 적법하든, 실수이든 사이트나 서비스를 보여주지 않는다. 그러나 고객들은 다른 브라우저를 이용하면 그만이다. 또는 PKI 자체를 무시한다. 대부분은 신경을 쓰지 않는다는 이야기다.
 
보안 실패 8. 공격자의 '꿈', 어플라이언스
어플라이언스가 보안을 개선시켜준다는 주요 장점은 구현되지 않았다. 어플라이언스는 통상 리눅스나 BSD(Berkeley Software Distribution) 기반의 폐쇄 시스템으로, 전통적인 운영체제를 실행하는 완전 기능 컴퓨터보다 운영체제 취약성이 덜하다. 
 
그러나 필자가 지난 10년 이상 보안 어플라이언스를 테스트해 본 경험에 비춰보면, 어플라이언스는 폐쇄형 하드 드라이브나 펌웨어를 기반으로 한 운영 시스템에 불과하다. 그리고 이런 방식으로 설계된 시스템은 패치가 아주 어렵다.
 
예를 들어, 지난주 포천 100대 기업 한 곳을 대상으로 한 테스트 과정에 수백 개의 무선 컨트롤러 네트워크에 패치가 되지 않은 아파치와 OpenSSH 서비스가 실행되고 있는 것을 발견했다. 이는 해커들이 공공 무선 네트워크를 이용해 관리자를 사칭, 기업 네트워크에 침입할 수 있는 위험이 있다는 의미다. 
 
또한 침입 탐지 시스템과 방화벽 장치에서는 취약성을 방치하고 위조 인증을 허용하는 퍼블릭 스크립트가 들어있었다. 이메일 어플라이언스 역시 마찬가지였다. 익명의 업로드가 가능한 안전하지 못한 FTP 서비스를 실행하고 있었기 때문이다.
 
사실 이는 흔한 사례다. 어플라이언스에는 소프트웨만큼이나 취약성이 많다. 업데이트가 힘들고, 일반적으로 업데이트를 하지 않기 때문이다. 해커들은 이런 이유에서 어플라이언스를 선호한다. 필자는 많은 어플라이언스가 있는 환경을 대상으로 모의해킹을 하는 것을 좋아한다. 일이 편해지기 때문이다. 물론 역설적인 의미다.
 
보안 실패 9. 해커에게 경로를 제공하는 샌드박스
필자는 새로운 보안 샌드박스가 발표될 때마다 한숨을 내쉬곤 한다. 이 샌드박스는 보호가 불가능하거나 어려운 소프트웨어를 악용하지 못하도록 하는데 목적을 두고 있다. 그러나 지금까지 사례를 살펴보면 모든 보안 샌드박스들이 해커에게 타깃이 되고 있다. 
 
현재 가장 큰 보안 샌드박스는 자바(Java)와 구글의 크롬 브라우저다. 그러나 둘 모두 샌드박스에 침입해 기반 시스템에 직접 접근한 100여 차례의 공격이 있었다. 이 와중에도 이런 공격을 포함해 컴퓨터 공격을 영구적으로 방어할 방법을 찾을 수 있다고 주장하는 이들이 있다.
 
불행히도 많은 컴퓨터 보안 기술이 보호보다는 보안 기능 그 자체에 중점을 두고 있다. 이제 우리가 해야 할 일은 많은 솔루션 가운데 실제 위험을 줄여줄 수 있는 솔루션을 도입해 이용하는 것이다. 
 
앞서 언급한 보안 방법들은 상당히 과장되어 있다. 이렇게 말할 수 있는 근거가 있다. 기업들은 이미 이런 기술들을 도입했지만, 악성 해킹이나 공격은 어느 때보다 증가하고 있다. 이런 사실을 무시해서는 안된다. editor@itworld.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.